Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mattermost (CVE-2025-47870)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
21/08/2025
Última modificación:
22/08/2025

Descripción

Las versiones de Mattermost 10.8.x <= 10.8.3, 10.5.x <= 10.5.8, 9.11.x <= 9.11.17, 10.9.x <= 10.9.2 no logran depurar el ID de invitación del equipo en el endpoint POST /api/v4/teams/:teamId/restore, lo que permite que un administrador de equipo sin privilegios de invitación de miembros obtenga el ID de invitación del equipo.

Referencias a soluciones, herramientas e información